Диплом: Разработка базовой политики безопасности в компании "ALTCONTROL"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
организационных затрат составила 40 800 рублей, а бюджет мероприятий
программно-аппаратной защиты составил 265 868 рублей.
Таблица 15
Содержание и объем постоянного ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел-час)
Стоимость,
всего
(тыс.руб.)
1
Проведение мониторинга
системы защиты
информации
340
16
5 440
2
Составление отчета по
уровню защиты
информации
340
4
1 360
3
Разработка плана
мероприятий по
устранению угроз
безопасности информации
340
32
10 880
Стоимость проведения организационных мероприятий, всего
17 680
Мероприятия программно-аппаратной защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (тыс.
руб.)
Кол-во
(ед.измерения)
Стоимость,
всего
(тыс.руб.)
1
Проверка
работоспособности системы
340
1
340
2
Установка и настройка
модулей защиты
340
3
1 020
3
Стоимость продления
лицензий
20 000
1
20 000
4
Услуги по продлению
лицензий
340
1
340
Стоимость проведения мероприятий инженерно-технической
защиты
21 700
Объем постоянного ресурса, выделяемого на защиту информации
39 380
Сумма постоянных затрат на обеспечение информационной безопасности
компании составила 39 380 рублей, из них сумма, которая должна выделяться
ежегодно на организационные мероприятия составляет 17 680 рублей. На
мероприятия поддержки инженерно-технической защиты необходимо потратить
21 700 ежегодно.
87
Произведем вычисление уровня затрат на обеспечение информационно
безопасности компании. Для этого воспользуемся формулой:
R
i
= 10
(Si + Vi – 4)
,
(3)
Для произведения расчетов по этой формуле необходимо знать значение
коэффициента, характеризующего частоту возникновений угроз безопасности и
значение возможного ущерба при возникновении угрозы.
Для угроз, выделенных в п. 1.2.4. ожидаемая частота появления угроз
может произойти один раз в месяц, следовательно, коэффициент ожидаемой
частоты появления равен Si равен 5.
Осуществление угрозы безопасности может повлечь за собой размер
ущерба в пределах 2 353 560 рублей. Значение коэффициента V
i
для этой суммы
рано 5. Вычислим значение величины уровня затрат:
R
i
= 10
(5 + 5 – 4)
= 10
6
= 1 000 000 рублей.
Значение этого показателя превышает уровень ежегодных затрат на
поддержку уровня безопасности компании. Следовательно, уровень возможного
ущерба от реализации угроз информационной безопасности выше чем сумма
вложений за предотвращение угроз безопасности. Отсюда можно сделать вывод,
что вложения в информационную безопасность организации являются
выгодными.
Для проведения расчета эффективности внедрения средств обеспечения
информационной безопасности необходимо получить прогнозируемые данные о
величине потерь (рисков) для критичных информационных ресурсов после
внедрения/модернизации системы защиты информации. Величины потерь после
внедрения системы обеспечения информационной безопасности рассчитана по
формуле:
Величина потерь после внедрения СЗИ = Вероятность осуществления угрозы *
величину потерь до внедрения СЗИ, (4)
При этом вероятность осуществления угроз была принята за 63%. Расчет
величины потерь представлены в таблице 16.
88
Таблица 16
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь
(тыс.руб.)
Информационная
система
Злоупотребление правами
9 450
Нарушение обслуживания информационной системы
50 400
Порча данных
58 968
Отказ в осуществлении деятельности
50 400
Отказ оборудования
50 400
Ошибка в использовании
13 600
Нелегальная обработка данных
6 300
Хищение оборудования
8 568
Хищение носителей информации или документов
8 568
Тайные действия с программными средствами
8 568
Фальсификация прав
8 568
Ухудшение состояния носителей данных
8 568
Сбой программных средств
8 568
Разрушение оборудования или носителей данных
8 568
Нарушение работоспособности персонала
50 400
Перехват информации
12 600
Дистанционный шпионаж
30 000
Потеря электропитания
50 400
Отказ телекоммуникационного оборудования
50 400
Затопление
12 600
Серверное
оборудование
Образование пыли, коррозия, замерзание
18 900
Злоупотребление правами
6 300
Отказ в осуществлении деятельности
12 600
Отказ оборудования
12 600
Ошибка в использовании
12 600
Нелегальная обработка данных
9 450
Хищение оборудования
315 000
Тайные действия с программными средствами
18 900
Фальсификация прав
12 600
Ухудшение состояния носителей данных
12 600
Сбой программных средств
3 150
Разрушение оборудования или носителей данных
18 900
Нарушение работоспособности персонала
3 150
Перехват информации
9 450
Дистанционный шпионаж
9 450
Потеря электропитания
8 568
Отказ телекоммуникационного оборудования
8 568
Затопление
57 600
Образование пыли, коррозия, замерзание
18 900
ПК сотрудников
Злоупотребление правами
12 600
Нарушение обслуживания информационной системы
12 600
Порча данных
8 568
89
Продолжение таблицы 16
Актив
Угроза
Величина
потерь
(тыс.руб.)
Персональные
компьютеры
сотрудников
Тайные действия с программными средствами
3 150
Фальсификация прав
3 150
Ухудшение состояния носителей данных
8 568
Сбой программных средств
8 568
Разрушение оборудования или носителей данных
23 058
Перехват информации
6 300
Дистанционный шпионаж
3 150
Потеря электропитания
18 900
Отказ телекоммуникационного оборудования
7 560
Затопление
126 000
Образование пыли, коррозия, замерзание
126 000
Отказ в осуществлении деятельности
3 150
Отказ оборудования
8 568
Ошибка в использовании
8 568
Нелегальная обработка данных
3 150
Хищение оборудования
126 000
Хищение носителей информации или документов
31 500
Финансовые
документы
Злоупотребление правами
25 200
Нарушение обслуживания информационной системы
1 260
Порча данных
1 260
Отказ в осуществлении деятельности
31 500
Отказ оборудования
6 300
Ошибка в использовании
630
Нелегальная обработка данных
3 150
Хищение оборудования
4 640
Хищение носителей информации или документов
54 640
Тайные действия с программными средствами
4 640
Фальсификация прав
12 600
Ухудшение состояния носителей данных
4 640
Сбой программных средств
4 640
Разрушение оборудования или носителей данных
24 640
Нарушение работоспособности персонала
18 900
Перехват информации
12 600
Дистанционный шпионаж
12 600
Потеря электропитания
4 640
Отказ телекоммуникационного оборудования
6 300
Затопление
4 640
Образование пыли, коррозия, замерзание
4 640
Суммарная величина потерь
1 482 743
По результатам расчета суммарная величина потерь составляет 1 482 743
рублей.
Затем необходимо оценить динамику величин потерь за период не менее 1
года и внести данные в таблицу 17.
90
По результатам таблицы видно, что снижение потерь от осуществления
угроз информационной безопасности носит положительный характер.
Таблица 17
Оценка динамики величин потерь
1 кв.
2 кв.
3 кв.
4 кв.
5 кв.
6 кв.
7 кв.
8 кв.
До внедрения СЗИ,
тыс. руб.
1000
2000
3000
4000
5000
6000
7000
8000
После внедрения СЗИ,
тыс. руб.
700
1400
2100
2800
3500
4200
4900
5600
Снижение потерь,
тыс.руб.
300
600
900
1200
1500
1800
2100
2400
После принятия обязательных допущений о неизменности частоты
появления угроз, а также о неизменном уровне надежности созданной системы
защиты информации возможно определить срок окупаемости системы (Ток). Это
выполняется аналитическим способом, с использованием приведенной ниже
формулы:
Т
ок
= R∑ / (Rср – Rпрогн) (5)
Т
ок
= 305 248 / (2 353 560 – 1 482 743) = 0,35
0,35 * 12 месяцев = 4,2 месяца
Согласно приведенным расчетам, срок окупаемости проекта составил 4,2
месяца. График затрат представлен на рисунке 27. На графике видно, что затраты
на проект начинают окупаться после первого квартала внедрения.
Рисунок 27. График затрат проекта
91
ЗАКЛЮЧЕНИЕ
Целью данной работы являлось внедрение комплексной защиты компании
«AltControl». В ходе работы над первой главой ВКР была рассмотрена
деятельность компании и дана технико-экономическая характеристика компании.
Затем был проведен анализ предметной области, в результате которого
были выявлены информационные активы организации. Для выявленных
информационных активов был составлен перечень возможных уязвимостей. Для
выявленных уязвимостей были рассмотрены угрозы информационной
безопасности. Далее был составлен список рисков, оценена вероятность
осуществления рисков и произведена оценка возможного ущерба компании.
В результате анализа предметной области был составлен список особо
ценных информационных активов организации, в которым относятся: серверное
оборудование, ПК сотрудников организации, финансовые документы и
информационная база программного обеспечения.
Для защиты выбранных ресурсов был разработан список возможных мер
по организации защиты информационных активов. К организационным мерам
защиты информационных активов компании относятся внесение изменений в
существующую Политику безопасности компании. К вносимым изменениям
относятся:
1. Внесение перечня выделенных информационных активов.
2. Назначение ответственных лиц за обеспечение безопасности
каждого актива.
3. Описание перечня мер, которые необходимо предпринять для
обеспечения безопасности информационных активов.
4. Было дано обоснование необходимости усовершенствования защиты
информационной безопасности компании.
В качестве программно-аппаратных мер защиты информационных активов
было выбрано внедрение системы видеонаблюдения, которое позволит
осуществлять обеспечение безопасности в режиме реального времени, и
внедрение DLP-системы, которая позволит предотвратить появление утечек
конфиденциальных данных. Для этого были рассмотрены программно-
92
технические средства, необходимые для осуществления выбранных мер. В
результате был сделан выбор в пользу системы видеонаблюдения «Sys watch» и
DLP-системы «Falconize Secure Tower».
В ходе работы над второй главой ВКР на основании выбранных
организационных мер обеспечения информационной безопасности были
разработаны следующие документы:
1. Политика информационной безопасности организации.
2. Положения о реагирования на инциденты информационной
безопасности.
В рамках выбранных программно-аппаратных мер обеспечения
информационной безопасности компании были осуществлены следующие
действия:
1. Внедрение DLP-системы «Falconize Secure Tower».
2. Внедрение системы видеонаблюдения.
Для внедрения системы видеонаблюдения были выбраны цифровые
устройства видеонаблюдения марки ORIENT DP-955-Y7V ввиду оптимального
соотношения параметров стоимости и качества. В офисных помещениях были
размещены 10 устройств, которые подключены к оборудованию агрегации.
Затем была осуществлена установка и настройка системы DLP-системы
«Falconize Secure Tower» на сервере организации. Были введены ключевые слова
для выявления утечек информации и заданы параметры работы модулей
программного обеспечения.
Для осуществленных действий был произведен расчет экономической
эффективности проекта. В результате расчета было выявлено, что вложения в
средства защиты информационной инфраструктуры организации на 46% ниже,
чем сумма возможного ущерба при реализации угроз информационной
безопасности. Проект внедрения средств обеспечения информационной
безопасности окупается через 4,2 месяца после начала эксплуатации.
93
СПИСОК ЛИТЕРАТУРЫ
1. Конституция Российской Федерации (принята всенародным
голосованием 12.12.1993) (с учетом поправок, внесенных Законами РФ о
поправках к Конституции РФ от 30.12.2008 N 6-ФКЗ, от 30.12.2008 N 7-ФКЗ, от
05.02.2014 N 2-ФКЗ, от 21.07.2014 N 11-ФКЗ).
2. Доктрина информационной безопасности Российской Федерации
(утверждена Указом Президентом Российской Федерации от05.12.2016г. № 646).
3. Федеральный закон «О персональных данных» № 152-ФЗ (принят
Государственной Думой 08.07.2006г.) (с изменениями от 29.07.2017 г.).
4. Федеральный закон «О безопасности» от 28.12.2010 № 390-ФЗ
(последняя редакция).
5. Федеральный закон «Об информации, информационных технологиях
и о защите информации» № 149-ФЗ (принят Государственной Думой 08.07.2006г.)
(с изменениями от 29.07.2017 г.).
6. Федеральный закон «Об электронной подписи» № 63-ФЗ (принят
Государственной Думой 25.03.2011г.) (с изменениями от 23.06.2016 г.).
7. ГОСТ Р ИСО/МЭК 15408-1-2008. Информационная технология.
Методы и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий.
8. ГОСТ Р ИСО/МЭК 17799-2005. Информационная технология.
Практические правила управления информационной безопасностью.
9. ГОСТ Р ИСО/МЭК 27001-2006. Информационная технология.
Методы и средства обеспечения безопасности. Системы менеджмента
информационной безопасности.
10. Аверченков В.И. Аудит информационной безопасности - Москва.:
Флинта, 2011. – 269с.
11. Алаева М.А. Компьютерные Сети - Москва.: Schiffer Publishing, 2012.
- 134 c.
12. Баранова Е., Бабаш А. Информационная безопасность и защита
информации – Москва.: Инфра-М, 2016. – 324 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран